IBM, Google, Microsoft et Intel ont formé une alliance pour le développement de technologies ouvertes de protection des données

Organisation Linux Foundation a annoncé sur la création d'un consortium Confidential Computing Consortium, visant à développer des technologies et des standards ouverts liés au traitement sécurisé des données en mémoire et aux calculs confidentiels. Des entreprises telles qu'Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent et Microsoft ont déjà rejoint le projet commun, désireuses de développer ensemble des technologies pour l'isolation des données en mémoire pendant les calculs sur une plateforme neutre.

L'objectif final est de fournir des moyens pour maintenir l'intĂ©gralitĂ© du cycle de traitement des donnĂ©es sous forme chiffrĂ©e, sans que les informations soient visibles Ă  un stade donnĂ©. Les technologies d'intĂ©rĂȘt pour le consortium incluent principalement celles qui concernent l'utilisation de donnĂ©es chiffrĂ©es pendant les calculs, Ă  savoir, l'application des enclaves isolĂ©es, des protocoles pour le calcul multipartite, la manipulation de donnĂ©es chiffrĂ©es en mĂ©moire et l'isolation complĂšte des donnĂ©es en mĂ©moire (par exemple, pour empĂȘcher l'accĂšs de l'administrateur du systĂšme hĂŽte aux donnĂ©es en mĂ©moire des systĂšmes invitĂ©s).

Pour un développement indépendant au sein du Confidential Computing Consortium, les projets suivants ont été transférés :

  • La sociĂ©tĂ© Intel a transfĂ©rĂ© pour la poursuite du dĂ©veloppement commun des composants auparavant ouverts
    pour utiliser la technologie SGX (Software Guard Extensions) dans Linux, y compris un SDK avec des outils et des bibliothĂšques. SGX permet d'utiliser un ensemble d'instructions de processeur spĂ©ciales pour dĂ©dier des zones mĂ©moire fermĂ©es aux applications de niveau utilisateur, dont le contenu est chiffrĂ© et ne peut ĂȘtre lu ou modifiĂ© mĂȘme par le noyau et le code exĂ©cutĂ© en modes ring0, SMM et VMM ;
  • Microsoft a transfĂ©rĂ© le framework Open Enclav, permettant de crĂ©er des applications pour diverses architectures TEE (Trusted Execution Environment), en utilisant une API unique et une reprĂ©sentation abstraite de l'enclave. L'application prĂ©parĂ©e avec Open Enclav peut s'exĂ©cuter sur des systĂšmes avec diffĂ©rentes implĂ©mentations d'enclaves. Actuellement, seule la prise en charge d'Intel SGX est assurĂ©e. Un code pour soutenir ARM TrustZone est en cours de dĂ©veloppement. Aucune information n'est disponible concernant la prise en charge Keystone, du AMD PSP (Platform Security Processor) et de l'AMD SEV (Secure Encryption Virtualization).
  • La sociĂ©tĂ© Red Hat a transfĂ©rĂ© le projet Enarx, fournissant une couche d'abstraction pour crĂ©er des applications universelles exĂ©cutĂ©es dans des enclaves prenant en charge divers environnements TEE, indĂ©pendants des architectures matĂ©rielles, et permettant l'utilisation de diffĂ©rents langages de programmation (utilise un runtime basĂ© sur WebAssembly). Actuellement, le projet prend en charge les technologies AMD SEV et Intel SGX.

Parmi les projets similaires souvent négligés, on peut citer le framework Asylo, qui est principalement développé par des ingénieurs de Google, mais n'est pas est un produit officiellement soutenu par Google. Le framework permet d'adapter facilement les applications pour délocaliser une partie des fonctionnalités nécessitant une protection accrue vers un enclave sécurisé. Parmi les mécanismes d'isolement matériels, Asylo prend en charge uniquement Intel SGX, mais un mécanisme logiciel de création d'enclaves basé sur la virtualisation est également disponible.

Rappelons que l'enclave (TEE, Trusted Execution Environment) fait rĂ©fĂ©rence Ă  une zone isolĂ©e spĂ©ciale fournie par le processeur, permettant de dĂ©placer certaines fonctionnalitĂ©s des applications et du systĂšme d'exploitation dans un environnement sĂ©parĂ©, dont le contenu de la mĂ©moire et le code exĂ©cutĂ© ne sont pas accessibles depuis le systĂšme principal, indĂ©pendamment du niveau de privilĂšges existants. Pour son exĂ©cution, des implĂ©mentations de divers algorithmes de chiffrement, des fonctions de gestion des clĂ©s secrĂštes et des mots de passe, des procĂ©dures d'authentification, ainsi que du code pour traiter des donnĂ©es sensibles peuvent ĂȘtre dĂ©placĂ©es dans l'enclave.

En cas de compromission du systĂšme principal, l'attaquant ne pourra pas dĂ©terminer les informations stockĂ©es dans l'enclave et sera limitĂ© uniquement Ă  l'interface de programmation externe. L'utilisation d'enclaves matĂ©rielles peut ĂȘtre considĂ©rĂ©e comme une alternative aux mĂ©thodes de protection des calculs basĂ©es sur le chiffrement homomorphe ou des protocoles de calcul confidential, mais contrairement Ă  ces technologies, l'enclave n'affecte pratiquement pas les performances des calculs sur les donnĂ©es sensibles et simplifie considĂ©rablement le dĂ©veloppement.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster